Résumé
- AER-1 peut vérifier l’ordre, les métadonnées et les engagements de toutes les entrées visibles. Si celui qui présente la chaîne peut en retrancher des extrémités et recalculer les liens, une version plus courte reste parfaitement valide.
- L’engagement externe proposé en révision 09 associe l’identité du travail, le condensat final, le nombre d’entrées et l’heure de publication. Un simple compteur ne protège pas la dernière entrée, et même un bon ancrage ne prouve pas que toute action réelle a été observée.
Le dossier arrive au comité sans erreur apparente. Les numéros se suivent. Un seul identifiant de travail traverse les six entrées. Chacune pointe vers le condensat recalculé de la précédente. La dernière clôt la chronologie, aucune autre ne le fait. Les octets canoniques correspondent à leurs engagements.
Puis vient la question qui déplace toute la preuve hors du dossier : qui avait vu le condensat terminal avant le début de l’audit ?
Sans réponse indépendante, la chaîne peut être cohérente et néanmoins raccourcie. Huit événements ont pu devenir six, puis les liens survivants être reconstruits. La révision 09 de AER-1: A Portable Execution Receipt for AI Agent Tool Calls ne cache pas cette limite. Elle la nomme comme une propriété normale du chaînage, non comme une défaillance de SHA-256.
Le texte a été publié le 1er octobre 2026 comme Internet-Draft individuel actif. Datatracker rappelle qu’une telle soumission n’est pas approuvée par l’IETF et n’a aucun statut formel dans son processus de normalisation. Aucun flux RFC ni statut RFC visé n’y est enregistré ; le document se présente lui-même comme soumission indépendante à visée informative. Il expire le 1er avril 2027. Ce n’est ni un RFC ni la preuve d’une adoption institutionnelle.
Ce que la chaîne garantit
Une chronologie AER-1 est un tableau non vide. Chaque entrée contient le condensat précédent, un numéro de séquence, l’identifiant du travail et du reçu, le nom de l’outil, la classe de provenance, les octets canoniques, l’engagement de sortie et, éventuellement, un indicateur de clôture.
Le vérificateur ne se contente pas de lire les liens. Il contrôle le hachage des octets du reçu, forme un objet JSON canonique avec close, id, job_id, output_hash, prev_digest, provenance_class, seq et tool, puis recalcule son SHA-256. L’entrée initiale référence 64 zéros ; la séquence commence à un et progresse sans trou ; toutes les entrées partagent le même travail ; seule la dernière porte close:true.
La version du mécanisme fait partie de la preuve. En révision 06, le condensat d’entrée ne couvrait que les octets canoniques décodés. La révision 07 y a ajouté les métadonnées qui déterminent la place et le sens de l’entrée. Les révisions 08 et 09 conservent cette construction. Vérifier silencieusement une ancienne chaîne selon la sémantique actuelle fabriquerait une assurance qui n’existait pas au moment de sa création.
Dans la limite annoncée, le dispositif est solide : modifier un outil, une provenance, un identifiant, un engagement de sortie, une position ou un état de clôture rompt le lien suivant—à condition que l’auteur de la modification ne puisse pas reconstruire toute la suite.
Cette condition est le véritable périmètre de contrôle.
Une fin reconstruite peut rester propre
Retirons les deux dernières entrées d’une chronologie de huit. Transformons la sixième en clôture, puis recalculons son condensat. Aucune septième entrée ne subsiste pour référencer l’ancien condensat de la sixième. La nouvelle chaîne de six respecte toutes les règles internes. À l’autre extrémité, on peut retrancher le début et reconstruire une nouvelle genèse, avec une séquence repartant à un.
La vérification répond donc : « les entrées fournies forment une chaîne complète entre leur genèse déclarée et leur clôture déclarée ». Elle ne répond pas : « cette genèse et cette clôture sont celles que le monde a vues avant la présentation ».
Il faut pour cela un engagement extérieur : témoin, tête horodatée, ancre ou manifeste de flux. La révision 08 conseillait déjà de lier le dernier condensat. La révision 09 définit un artefact optionnel interopérable avec quatre valeurs : job_id, final_entry_digest, entry_count et published_at. Il doit être publié hors de la chaîne. L’inscrire dans la dernière entrée serait circulaire : son propre condensat n’existe qu’après sa composition.
Le contrôle recompute alors la dernière empreinte, compte les entrées, vérifie le travail et compare le tout à l’artefact récupéré séparément. Une correspondance prouve que la chaîne visible atteint le point terminal observé par ce témoin au moment publié. Elle ne transforme pas pour autant le témoin en observateur de chaque action.
Le compteur laisse le dernier mot libre
Un engagement disant « huit entrées » détecte une réduction à six. Il ne détecte pas nécessairement le remplacement de la huitième.
Le condensat de toute entrée non finale apparaît dans le prev_digest de la suivante. Celui de la dernière n’est repris nulle part à l’intérieur. Il est donc possible de substituer la dernière entrée, de recalculer son empreinte et de conserver huit éléments. Le compteur reste vrai ; le récit terminal a changé. L’engagement du condensat final ferme cette ouverture.
Les quatre champs jouent des rôles distincts. Le nombre contraint la longueur. Le condensat contraint le contenu terminal. L’identifiant empêche de greffer la tête d’un autre travail. L’heure indique quand le point de référence a été rendu disponible. Il faut encore conserver l’identité du témoin, la voie et l’heure de récupération, ainsi que le résultat du contrôle. Deux fichiers modifiables par le même opérateur ne créent pas deux autorités.
L’ancre ne voit pas ce que le capteur ignore
Une chaîne ancrée peut rester incomplète sur le plan opérationnel. Un reçu dont le hachage est valide confirme les octets enregistrés. Une provenance LOGGED BY AGENT demeure une déclaration de l’agent. Ni le chaînage ni l’ancrage ne révèlent un appel qui n’a jamais traversé l’enregistreur, une action parallèle, une autorisation absente ou un paiement que le système de paiement n’a pas confirmé.
Le point terminal attesté, la couverture et le résultat sont trois objets. Pour un travail à fort impact, l’organisation doit préserver avant exécution l’ensemble des actions autorisées ou attendues, le rapprocher des reçus visibles après exécution, puis recueillir la preuve du résultat auprès du système qui en est propriétaire. La couche commune peut porter l’ordre et les engagements ; elle ne doit pas absorber silencieusement le pouvoir de déclarer la réalité complète.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

